Retour à l'accueil

Document de sécurité

Politique de divulgation responsable

Un cadre précis pour signaler une vulnérabilité de bonne foi sans créer de risque supplémentaire pour les utilisateurs ou les systèmes.

01 / Autorisation

Périmètre

Les tests ne doivent porter que sur les actifs explicitement désignés par ApexPentest ou par une organisation cliente dans un accord écrit. Tout actif non listé, service tiers ou environnement de partenaire est hors périmètre par défaut.

L'observation publique n'est pas une autorisation de test.

La présence d'un domaine dans un résultat ou un document ne permet aucune exploitation, authentification ou montée en charge.

02 / Conduite

Règles d'engagement

  1. 01Ne pas provoquer de déni de service, de charge excessive ou de dégradation volontaire.
  2. 02Ne pas exfiltrer, modifier, supprimer ou publier de données qui ne vous appartiennent pas.
  3. 03Ne pas réaliser d'ingénierie sociale, de phishing, de test physique ou de tromperie téléphonique.
  4. 04Limiter toute preuve de concept au strict nécessaire pour démontrer l'impact.
  5. 05Signaler rapidement la vulnérabilité et préserver sa confidentialité jusqu'à accord de publication.

03 / Bonne foi

Safe harbor

Lorsque vos recherches respectent strictement cette politique, sont menées de bonne foi et signalées sans délai indu, ApexPentest s'engage à ne pas initier de démarche juridique pour ces seules recherches. Cette clause ne limite pas les droits des tiers, clients ou autorités compétentes.

04 / Suivi

Délais de réponse visés

Accusé de réception
≤ 5 joursJours ouvrés
Triage initial
≤ 15 joursJours ouvrés

05 / Canal dédié

Signaler une vulnérabilité

Incluez un résumé, les étapes de reproduction, l'impact estimé et les limites appliquées pendant votre recherche.

[email protected]